Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Spotify’ın Backstage Yazılım Kataloğu ve Geliştirici Platformunda Kritik RCE Hatası Bildirildi
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Spotify’ın Backstage Yazılım Kataloğu ve Geliştirici Platformunda Kritik RCE Hatası Bildirildi

GenelSiber Güvenlik

Spotify’ın Backstage Yazılım Kataloğu ve Geliştirici Platformunda Kritik RCE Hatası Bildirildi

teknomers
Son güncelleme: 15 Kasım 2022 22:51
teknomers
Paylaş
Paylaş


Spotify’ın Backstage’inin, üçüncü taraf bir modülde yakın zamanda açıklanan bir hatadan yararlanarak uzaktan kod yürütme elde etmek için kullanılabilecek ciddi bir güvenlik açığına karşı savunmasız olduğu keşfedildi.

Güvenlik açığı (CVSS puanı: 9.8), özünde, geçen ay gün ışığına çıkan popüler bir JavaScript sanal alan kitaplığı (CVE-2022-36067, diğer adıyla Sandbreak) olan vm2’deki kritik bir sanal alan kaçışından yararlanıyor.

Uygulama güvenlik firması Oxeye, “Kimliği doğrulanmamış bir tehdit aktörü, Scaffolder çekirdek eklentisindeki bir vm2 sanal alan çıkışından yararlanarak bir Backstage uygulamasında keyfi sistem komutları yürütebilir” dedi. bildiri The Hacker News ile paylaştı.

Kulis açık kaynaktır geliştirici portalı kullanıcıların yazılım bileşenlerini birleşik bir “den oluşturmasına, yönetmesine ve keşfetmesine olanak tanıyan Spotify’danön kapıtarafından kullanılır. Birçok şirket diğerleri arasında Netflix, DoorDash, Roku ve Expedia gibi.

Oxeye’a göre kusur, adı verilen bir araçtan kaynaklanıyor. yazılım şablonları Backstage içinde bileşenler oluşturmak için kullanılabilir.

Backstage Yazılım Kataloğu ve Geliştirici Platformu
Ekran görüntüsü, bir hata durumunda renderTemplate işlevini (renderString2’yi çağıran) iki kez çağıran Backstage’i gösterir.

Şablon motoru, güvenilmeyen kod çalıştırmayla ilişkili riski azaltmak için vm2’yi kullanırken, ikincisindeki sanal alan kaçış kusuru, güvenlik çevresi dışında keyfi sistem komutlarının yürütülmesini mümkün kıldı.

Oxeye, internette halka açık 500’den fazla Backstage örneğini tespit edebildiğini ve bunların daha sonra herhangi bir yetki gerektirmeden bir düşman tarafından uzaktan silah haline getirilebileceğini söyledi.

18 Ağustos’taki sorumlu açıklamanın ardından, sorun proje sorumluları tarafından şu adreste ele alındı: sürüm 1.5.1 29 Ağustos 2022’de yayınlandı.

İsrailli şirket, “Şablon tabanlı herhangi bir VM kaçışının kökü, şablon içinde JavaScript yürütme hakları kazanıyor” dedi. gibi ‘mantıksız’ şablon motorları kullanarak Bıyıksunucu tarafı şablon yerleştirme güvenlik açıklarını ortaya çıkarmaktan kaçınabilirsiniz.”

Ayrıca, “Mantığı sunumdan mümkün olduğunca ayırmak, en tehlikeli şablon tabanlı saldırılara maruz kalmanızı büyük ölçüde azaltabilir” diye ekledi.



siber-2

Google Mesajlar’da yeni, daha fazla ev otomasyonu… işte Android’e gelen 11 iyileştirme
Artık seçim yapmak zorunda değilsiniz: Akıllı telefonunuzdaki Google Haritalar nihayet Android Auto bağlantılı olarak açılabilir
Total War NFT’leri? Yaratıcı Meclis “endişelerin” farkında

Microsoft’tan Entra Hesap Kilitlenmeleri Hakkında Açıklama

Nintendo Switch’te Öne Çıkanlar 2023 – TECHBOOK
ETİKETLENDİ:ağ güvenliğiBackstagebildirildibilgi Güvenliğibilgisayar Güvenliğibilgisayar korsanı haberlerifidye yazılımı kötü amaçlı yazılımGeliştiricihack haberlerihacker haberleriHatasıKataloğuKritikNasıl heklenirplatformundaRCEsiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber güvenlik haberleri bugünSiber Haberlersiber saldırılarSpotifyınveri ihlaliYazılımyazılım güvenlik açığı
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Vodafone şebekesindeki cep telefonu sağlayıcısının tarifeleri ve fiyatları
Sonraki Makale Opera güncellemesi, kayan kaşıntıyı gidermeye yardımcı olmak için yerleşik TikTok desteği ekler

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Amazon Prime Günü’nde en iyi PC donanım fırsatları 3. günde
Donanım
Kritik: Cisco Catalyst SD-WAN Sıfır Günü Açığı ile Kök Erişimi!
Siber Güvenlik
Valve’ın Steam Machine fiyat artışı, RAMpocalypse öncesi PS5 Pro ile rekabetçi fiyatlandırıldı
Donanım
2026 Prime Günü’nde Yüzde 50 İndirimli En İyi Sahte Noel Ağaçları!
Genel
Bant Genişliğini Kayıp Etmeyin: ETag ile API Ön Belleklemesini Ustaca Yapın ⚡
Yazılım
Bambu Lab Prime Day İndirimleri: 3D Yazıcılarda %52’ye Varan İndirimler
Donanım
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?